Публичный Wi-Fi: какие есть угрозы и как защищает VPN
Бесплатный Wi-Fi в кафе, аэропорту или отеле выглядит безобидно — но именно такие сети чаще всего используют для перехвата чужого трафика. Разбираем реальные угрозы и что из них закрывает VPN, а что — нет.
Атака Evil Twin — поддельная точка доступа
Злоумышленник разворачивает собственную точку доступа с тем же именем сети (SSID), что и настоящая — например, «Coffee_Free_WiFi». Устройства, которые уже подключались к похожей сети раньше, могут подключиться к поддельной точке автоматически, а обычный пользователь просто не отличит подделку от оригинала по названию. Весь трафик, прошедший через такую точку, полностью доступен её владельцу: пароли, переписка в незашифрованных каналах, содержимое HTTP-сайтов (без S).
ARP-spoofing — перехват уже внутри легитимной сети
Даже если сеть настоящая, а не поддельная, злоумышленник, подключённый к той же публичной точке доступа, может провести атаку ARP-spoofing: обмануть локальную сеть так, что весь трафик между вашим устройством и роутером начинает проходить через устройство атакующего (классическая атака «человек посередине», Man-in-the-Middle). Внешне для пользователя не меняется ничего — интернет продолжает работать, просто теперь его читает третья сторона.
HTTPS защищает не всё
Большинство современных сайтов используют HTTPS — это действительно шифрует содержимое конкретного сайта между вами и им. Но это не решает проблему полностью:
- Провайдер публичной точки (или атакующий внутри неё) всё равно видит, к каким доменам вы подключаетесь, даже не видя содержимого — по SNI в TLS-рукопожатии
- Не все сайты и не все элементы страницы одинаково строго используют HTTPS — старые или плохо настроенные ресурсы могут утекать данные в открытом виде
- Атаки вроде подмены сертификата или снижения уровня защиты (downgrade-атаки) в отдельных случаях позволяют обойти HTTPS-защиту на стороне клиента, если пользователь проигнорировал предупреждение браузера о недоверенном сертификате
Что даёт VPN в публичной сети
VPN шифрует весь трафик устройства ещё до того, как он попадает в публичную Wi-Fi-сеть — то есть даже если злоумышленник контролирует саму точку доступа или проводит ARP-spoofing внутри неё, он видит только зашифрованный туннель до VPN-сервера, а не содержимое и не адреса посещаемых сайтов. Это закрывает как Evil Twin, так и ARP-spoofing одним и тем же способом: с точки зрения атакующего внутри сети, всё, что он видит — это один непрозрачный поток данных до внешнего сервера.
Практические правила для публичного Wi-Fi
- Включайте VPN до того, как начнёте пользоваться сетью — если открыть почту или банк ещё до подключения VPN, эти данные уже могли уйти в открытом виде
- Не игнорируйте предупреждения браузера о недоверенном сертификате — это может быть попытка downgrade-атаки, а не просто «глюк сайта»
- Отключайте автоподключение к сохранённым сетям — это главная причина, по которой устройства сами цепляются к поддельным точкам с похожим именем
- Если возможности использовать VPN нет — раздайте интернет с мобильного устройства вместо подключения к публичной сети, это надёжнее
Что VPN не решает
VPN защищает канал передачи, но не защищает от фишинга (поддельного сайта банка, на который вы сами введёте пароль) и не заменяет двухфакторную аутентификацию — это разные уровни защиты, и они дополняют друг друга, а не заменяют.
Включайте VPN автоматически при подключении к незнакомым сетям — в приложениях rknok.ru есть опция авто-подключения для новых Wi-Fi: Посмотреть тарифы.
Попробуйте rknok — первый день бесплатно
VLESS+Reality — не блокируется РКН. Работает у Ростелекома, МТС, Билайна.
Регистрация по email, без Telegram. Подключение за 3 минуты.
Telegram-канал rknok
Новости, новые ноды и обновления сервиса — без спама